GitHub üzerinden dağıtılan sahte PoC kodları, ChocoPoc adlı tehlikeli bir RAT yazılımını bulaştırarak siber güvenlik uzmanlarını hedef alıyor.
Ne oldu?
GitHub üzerinde yayınlanan ve popüler güvenlik açıklarına yönelik kavram kanıtlama (PoC) kodları içerdiği iddia edilen çok sayıda sahte depoda, "ChocoPoc" adlı Python tabanlı yeni bir uzaktan erişim truva atı (RAT) keşfedildi. Saldırganlar, statik analiz araçlarının tespitinden kaçınmak için zararlı kodu doğrudan istismar dosyalarına gömmek yerine, projenin bağımlılık listesine yerleştirmeyi tercih etti. Güvenlik araştırmacıları bu depoları klonlayıp çalıştırdıklarında, sistem arka planda Python Paket Endeksi (PyPI) üzerinden "frint" ve "skytext" gibi zararlı kütüphaneleri otomatik olarak indiriyor. Bu kütüphaneler kurulduğunda ise hedef sistemde tam yetkili komut çalıştırabilen, ağ yapılandırmalarını değiştiren ve hassas verileri çalabilen ChocoPoc zararlı yazılımı aktif hale geliyor.
Neden önemli?
Bu kampanya, siber güvenlik dünyasında giderek yaygınlaşan tedarik zinciri ve sosyal mühendislik saldırılarının ne kadar sofistike bir boyuta ulaştığını gösteriyor. Güvenlik açığı analizleri yapmak veya sistemlerini test etmek isteyen savunma odaklı analistler ve siber güvenlik araştırmacıları, doğrudan hedef alınarak kendi araçlarıyla vuruluyor. Güvenlik uzmanlarının güvenini suistimal eden bu yöntem, açık kaynaklı kod ekosisteminin zafiyetlerini de bir kez daha gözler önüne seriyor.
Saldırganlar FortiWeb, Ivanti, Check Point ve Palo Alto Networks gibi önde gelen şirketlerin popüler ürünlerindeki kritik açıklara ait sahte PoC kodlarını kullanarak geniş bir kitleyi tuzağa düşürmeyi amaçlıyor. ChocoPoc RAT'ın sisteme sızması durumunda saldırganlar, kurbanın bilgisayarında keyfi komutlar çalıştırabiliyor, özel dosyaları sunucularına aktarabiliyor ya da sistemi gelecekteki daha büyük siber saldırılar için bir sıçrama tahtası olarak kullanabiliyor. Bu durum siber güvenlik ekiplerinin kendi altyapılarının tehlikeye girmesine ve dolayısıyla yönettikleri kurumların da veri sızıntılarına açık hale gelmesine yol açıyor.
Kim veya ne etkileniyor?
Bu saldırı dalgasından öncelikli olarak GitHub depolarından üçüncü taraf PoC exploit kodlarını test etmek amacıyla doğrudan indiren siber güvenlik araştırmacıları, sızma testi uzmanları ve güvenlik analistleri etkilenmektedir. Ayrıca, bu araştırmacıların kullandığı ve Python ortamı barındıran Windows, Linux veya macOS tabanlı yerel iş istasyonları doğrudan tehdit altındadır. Saldırıya uğrayan araştırmacıların çalıştığı kurumlar ve bu kurumların ağlarında bulunan hassas veriler de dolaylı olarak bu sızıntı zincirinden zarar görme riski taşımaktadır.
Ne yapılmalı?
Siber güvenlik uzmanları ve sistem yöneticileri, GitHub veya benzeri platformlardan indirdikleri hiçbir istismar kodunu doğrudan ana sistemlerinde veya üretim ortamlarında çalıştırmamalıdır. Tüm PoC kodları, dış ağlardan izole edilmiş sanal makinelerde (VM) veya korumalı alanlarda (sandbox) analiz edilmelidir. Ayrıca, kurulum yapılmadan önce projenin gereksinim dosyaları (`requirements.txt` veya `setup.py`) dikkatle incelenmeli, PyPI üzerindeki bilinmeyen veya şüpheli bağımlılıklerin yüklenmesi engellenmelidir. Araştırma ekiplerinin uç nokta tespit ve yanıt (EDR) çözümlerini güncel tutmaları ve bilinmeyen dış bağlantıları izlemeleri de bu tür sinsi RAT saldırılarını engellemek adına kritik önem taşımaktadır.